Confiance & conformité

La conformité n'est pas un frein : c'est un argument commercial

Pour un dirigeant, la sécurité de l'IA se lit en trois lignes : risque de sanction, risque client, risque d'arrêt d'activité. Nous posons le cadre dès le diagnostic, avec les textes de référence cités à chaque engagement.

100 %

des décisions engageantes validées par un humain

UE

hébergement et sous-traitants qualifiés en Europe

20 ans

d'expérience auprès des PME et ETI

J+0

cadre de conformité posé dès le diagnostic

Lecture dirigeant

Ce que vous risquez sans cadre — et ce que le cadre vous rapporte

Les montants et obligations ci-dessous proviennent des textes européens et des publications des autorités. Chaque affirmation renvoie à sa source.

Risque de sanction

Le RGPD prévoit des amendes administratives pouvant atteindre 20 M€ ou 4 % du chiffre d'affaires mondial annuel selon le manquement (art. 83). Les décisions publiées par la CNIL détaillent les manquements les plus fréquents.EUR-LexCNIL

Risque réglementaire IA

Le règlement européen sur l'IA impose une classification par niveau de risque, une documentation des usages et des obligations de transparence, avec une entrée en application progressive.EUR-LexCommission

Risque cyber et continuité

NIS 2 étend les obligations de gestion des risques et de notification d'incident à un périmètre bien plus large d'entreprises, y compris des ETI et PME de services.EUR-LexANSSI

Risque de confiance client

Dans les métiers d'expertise, la clause de confidentialité client est un actif commercial : un cadre documenté se présente en appel d'offres et sécurise vos renouvellements.ISO

Le dispositif

Quatre piliers, des mesures concrètes, un bénéfice mesurable

Savoir qui traite quoi, pourquoi et pendant combien de temps. C'est la base de toute défense en cas de contrôle.

Registre des traitements et finalités

Chaque assistant IA est rattaché à une finalité, une base légale et un périmètre de données documentés, tenus à jour avec vos équipes.EUR-LexCNIL

Bénéfice direction

Réponse à un contrôle ou à un audit client en jours, pas en semaines.

Analyse d'impact quand elle est requise

Nous appliquons les critères de la CNIL pour déterminer si une AIPD est nécessaire, et nous la conduisons avec votre référent.CNIL

Bénéfice direction

Décisions d'ouverture de périmètre tracées et défendables.

Classification des usages IA par risque

Chaque cas d'usage est positionné selon l'approche par niveau de risque du règlement européen sur l'IA, avec la documentation associée.EUR-LexCommission

Bénéfice direction

Anticipation du calendrier réglementaire sans arrêter les projets.

Arbitrage

Matrice des niveaux d'autonomie

Le niveau se décide processus par processus, selon l'enjeu financier et le niveau de risque réglementaire de l'usage.EUR-LexNIST

Niveau 1

L'assistant recommande

Le collaborateur décide et rédige. Usage typique : aide à l'analyse, préparation de réunion.

Risque faible

Niveau 2

L'assistant prépare

Il produit un livrable complet, le collaborateur valide avant envoi. Usage typique : proposition commerciale, compte rendu.

Risque maîtrisé

Niveau 3

L'assistant exécute dans un cadre limité

Actions répétitives dans un périmètre défini, avec journalisation et seuils d'alerte.

Cadre contractuel requis

Niveau 4

L'assistant exécute et signale les exceptions

Réservé aux processus outillés, mesurés et à faible enjeu unitaire. Ne convient pas à tous les usages.

Décision de direction

Qui fait quoi

Un modèle de responsabilité partagée, écrit noir sur blanc

Le RGPD distingue responsable de traitement et sous-traitant : cette répartition est formalisée au contrat avant tout déploiement.EUR-Lex

1

Plateformes et hébergeurs

Sécurité de l'infrastructure, chiffrement en transit et au repos, disponibilité, engagements contractuels de sous-traitance.

2

Cogelio

Conception des assistants, cloisonnement des accès, documentation, journalisation, formation des équipes et revue régulière du dispositif.

3

Votre entreprise

Responsable de traitement : finalités, arbitrages de périmètre, gestion des droits d'accès internes, information des personnes concernées.

Questions de dirigeants

Les objections que l'on nous pose en comité

Nos données servent-elles à entraîner des modèles ?

Nous configurons les traitements pour que vos données ne soient pas utilisées à des fins d'entraînement par les fournisseurs retenus, et nous documentons cet engagement par écrit dans le contrat de sous-traitance. Les modalités exactes dépendent du fournisseur choisi avec vous lors du diagnostic.EUR-LexCNIL

Sommes-nous concernés par le règlement européen sur l'IA ?

La plupart des usages d'assistants internes relèvent de niveaux de risque limités, avec des obligations principalement de transparence et de documentation. Nous procédons à la classification usage par usage et suivons le calendrier d'application.EUR-LexCommission

Et NIS 2 ?

NIS 2 élargit sensiblement le périmètre des entités soumises à des obligations de gestion des risques cyber et de notification. Nous vérifions votre éligibilité avec vous et alignons le dispositif sur les mesures attendues.EUR-LexANSSI

Que se passe-t-il si nous arrêtons ?

Vos compétences codifiées, vos configurations et vos données sont exportables. La réversibilité est prévue au contrat : pas d'enfermement propriétaire.ISO

Références

Sources officielles citées sur cette page

Cette page est maintenue par Cogelio pour répondre aux questions courantes de sécurité et de confidentialité de nos clients PME et ETI. Elle décrit les pratiques mises en œuvre dans nos projets et renvoie aux textes de référence : ce n'est ni une certification, ni un avis juridique. Les obligations applicables à votre entreprise doivent être confirmées avec votre conseil.

  1. [1]Règlement (UE) 2016/679 (RGPD) — texte consolidéEUR-Lex / Union européenne
  2. [2]RGPD, article 30 — registre des activités de traitementEUR-Lex
  3. [3]Recommandations « IA & RGPD » et fiches pratiques IACNIL
  4. [4]Analyse d'impact relative à la protection des données (AIPD)CNIL
  5. [5]Sanctions et amendes prononcées par la CNILCNIL
  6. [6]Règlement (UE) 2024/1689 établissant des règles harmonisées sur l'IA (AI Act)EUR-Lex / Union européenne
  7. [7]Approche par niveau de risque et calendrier d'applicationCommission européenne — AI Act
  8. [8]Directive (UE) 2022/2555 (NIS 2)EUR-Lex / Union européenne
  9. [9]NIS 2 : entités concernées et obligationsANSSI
  10. [10]Guide d'hygiène informatique — 42 mesures essentiellesANSSI
  11. [11]Recommandations de sécurité pour un système d'IA génératifANSSI
  12. [12]ISO/IEC 27001 — systèmes de management de la sécurité de l'informationISO
  13. [13]OWASP Top 10 for Large Language Model ApplicationsOWASP
  14. [14]AI Risk Management Framework (AI RMF 1.0)NIST
  15. [15]Clauses contractuelles types pour les transferts hors UECommission européenne

45 minutes pour sécuriser votre trajectoire AI Native

Nous repartons avec la cartographie de vos données sensibles, les usages classés par niveau de risque et les mesures prioritaires à mettre en place.